Cooler3D
Ладно, похоже, что все выполненные действия оказались тщетны. Выполню бекап состояния, попробую откатиться до самого старого бэкапа, возможно - там проблема еще не наблюдалась. Если не поможет, сброшу до заводских, подниму с нуля.
Вы... Пытались. Еще раз спасибо уже на этом.
Я пошел за бубном, буду готовиться к обряду.
Яссдэд
Яссдэд
Я хз, но пока я вижу у вас «некорректный» фильтр, который слабо понимаю как вообще работает.
Яссдэд
Чисто поржать можно первым правилом всунуть input accept и проверить.
Яссдэд
В нате вроде всё норм.
Яссдэд
Стоп.
Яссдэд
Яссдэд
Откуда у вас делается редирект на эти порты?
Яссдэд
Ото всюду, что имеет протокол удп?
Cooler3D
Так, я загрузился из бекапа трехлетней давности, сейчас посмотрю - что там осталось. Могу откатиться обратно для выяснения и ответа на ваш вопрос.
Cooler3D
Я откатился слишком далеко, роутер почти голый. Сейчас вернусь и выясню.
Яссдэд
Параллельно я бы рекомендовал вам изучить работу фаера микрота и тщательно переработать фильтр, потому что фактически он у вас ничего не фильтрует.
Если кратко, то всё, что не запрещено, то разрешено. Т.е., если после всех акцептов у вас нет безусловного дропа, все пакеты уйдут в акцепт.
Дм
С добрым утром всех.
Может кто подскажет вариант решения. Тестировал bgp-VPLS, все прекрасно поднимается и работает на обычном bridge.
Но есть конфиг на роутер с Vlan, и соответственно на bridge включён "vlan Filtering"
Как мне завернуть определённый vlan в сеть созданную bgp-VPLS?
Если создаю обычный VPLS, то он даёт возможность это сделать(как любой другой интерфейс), а как быть с динамическим bgp-VPLS?
Cooler3D
Откуда у вас делается редирект на эти порты?
По задумке, отовсюду, так я перехватываю DNS запросы - идущие не на роутер, и принудительно отправляю их на DNS Antizapret. Тот, в свою очередь, в зависимости от того - есть ли искомый адрес среди заблокированных РКН, либо направляет к сайту напрямую, либо через OpenVPN Антизапрета.
Я так понимаю, во всяком случае. Я пробовал выпиливать все, что связано с Атизапретом. Не помогло. Я пробовал вырезать вообще всё кроме маскарада в интернет, включая правила фильтрации, тоже не помогло.
Cooler3D
Яссдэд
По задумке, отовсюду, так я перехватываю DNS запросы - идущие не на роутер, и принудительно отправляю их на DNS Antizapret. Тот, в свою очередь, в зависимости от того - есть ли искомый адрес среди заблокированных РКН, либо направляет к сайту напрямую, либо через OpenVPN Антизапрета.
Я так понимаю, во всяком случае. Я пробовал выпиливать все, что связано с Атизапретом. Не помогло. Я пробовал вырезать вообще всё кроме маскарада в интернет, включая правила фильтрации, тоже не помогло.
Ну, остаётся вариант сбросить микрота, настроить самый базовый конфиг, чтобы просто заработал интернет, затем создать пул адресов для л2тп-клиентов, поднять л2тп-сервер, профиль с использованием пула, трёх простых юзеров с простыми паролями (хоть 111, 222, 333), на трёх яблах ручками создать впн-подключения, и проверить. Желательно всё ж не из локалки.
Яссдэд
Где-то всё-таки у вас мисконфиг: либо на микроте, либо на телефонах.
Яссдэд
У вас попробовали конфигурацию, которая у меня спокойно работает 🤷
Cooler3D
Ну, остаётся вариант сбросить микрота, настроить самый базовый конфиг, чтобы просто заработал интернет, затем создать пул адресов для л2тп-клиентов, поднять л2тп-сервер, профиль с использованием пула, трёх простых юзеров с простыми паролями (хоть 111, 222, 333), на трёх яблах ручками создать впн-подключения, и проверить. Желательно всё ж не из локалки.
Так и собираюсь сделать. Надо немного поспать, а то в текущем состоянии - представляю для роутера больше угрозы, чем пользы. Спасибо за помощь! Доброй ночи.
Яссдэд
Три одновременно подключенных клиента одновременно запускают спидтест и работают в обе стороны без проблем.
Яссдэд
Dmitry
Dmitry
Дм
Вроде подробно описал.
Обычный VPLS создаёшь и он в списке интерфейсов, а BGP-VPLS динамический.
Dmitry
Добрый день.
Микротик Ac2 - подключено 3 провайдера, упала скорость на всех (не превышает 20 мбит) - раньше было полноценно 100 мбит на всех 3х каналах. Куда смотреть?
Dmitry
загрузка проца 10-15% при попытке максимально использовать канал (тест скорости) загрузка поднимается до 50% а скорость канала не превышает 20 мбит (20%)
Виталий
7 бед - 1 ресет
Я бы экспортнул конфиг, потом тестил скорость, подливая его по разделам. Но это не кошерно
Виталий
Dmitry
Ну после ресета в 0 естественно
100 клиентов на нём сидят, 2-3 десятка сайтов и так помелочи ещё.
рестарт сделал. ресет - не реально. Вопрос куда смотреть в первую очередь. что может влиять?
Виталий
С учётом нагрузки на проц - у меня кроме шейпера фантазии не хватает
Dmitry
шейпер - это queue?
Виталий
Dmitry
Dmitry
здесь тоже чисто. т.е. нет шейпера
Dmitry
Dmitry
Dmitry
это может влиять на производительность?
Dmitry
есть тут желающие найти причину за деньги?
Archi
Alexandr
░▒▓ТрезвыйЕжик▓▒░
Alexandr
Alexandr
вилать провайдеры чегось поломали...
Виталий
Картофанычу чем-то насолили Латыши
Alexandr
Alexandr
с оперным впном - открылось
Nikita
Привет,стоит задача,чтобы к сикрету ppp1 могли подключиться только с двух внешних ип адрессов. В caller-id можно ввести только один ип адрес,как можно обойти это ограничение?
Do eco
Dmitry
Archi
ZlyddeN
ZlyddeN
странности с синхронизацией по NTP
в логах пишет вроде получил время
а в самом клиенте - ничего не обновлялось
ZlyddeN
куда копнуть? 😮
PS
> system routerboard print
routerboard: yes
board-name: hAP ac^2
model: RBD52G-5HacD2HnD
serial-number: E5780E4BB5D5
firmware-type: ipq4000L
factory-firmware: 6.45.9
current-firmware: 6.48.6
upgrade-firmware: 6.48.6
Archi
ntp5.ntp-servers.net
ntp6.ntp-servers.net
вот эти попробовать например
ZlyddeN
трейс с Микрота никуда не уходит 😮
причем нету запрещающих правил ваще
ZlyddeN
я так понимаю данные оно получило ?
ZlyddeN
о как. сам МТ без инета 😮
ZlyddeN
ping до 8888 не идут
ZlyddeN
хотя весь офис в инет ходит, даже ВПН сервер на нём работает 😮
Innokentiy
врфы?
Innokentiy
фильтр на аутпут или инпут?
ZlyddeN
ZlyddeN
а не.. есть чтото дефолтное
ZlyddeN
а как это влияет на доступ в инет самого Микрота?
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
Nikita
Сбой сетевой инфраструктуры у Azure глобально: https://status.azure.com/ru-ru/status
ZlyddeN
на другом такое же и все ок
ZlyddeN
нашел 😊
ZlyddeN
это было поставлено для цепочки FORWARD и вообще выключено
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
Archi
Не знаю как вы, я всегда сбрасываю дефолтный конфиг на микроте и с нуля настраиваю, ну его...
ZlyddeN
а теперь вопрос. Почему VPN сервер корректно функционировать продолжал? 😮 там же важно шобы время было одинаковым и у клиентов и у сервера
Innokentiy
Innokentiy
там должно сверху быть правило allow established, related
ZlyddeN
Bomberman
Доброго дня, коллеги.
Что из свитчей микротик можете посоветовать на 10G?